Антифрод на стыке банков и связи: эксперты об условиях эффективного обмена данными
© Изображение сгенерировано нейросетью
Минцифры предложило создать в ГИС «Антифрод» базу участников мошеннических схем. Инициатива вошла в третий пакет мер против кибермошенничества. Для банков, операторов связи и цифровых платформ такая система может стать каналом оперативного обмена сведениями о рисках. Однако сам по себе полученный сигнал не должен автоматически приводить к блокировке счета, номера или операции.
Как выстроить такой обмен, журналу RUБЕЖ рассказали Иван Князев, аналитик компьютерных инцидентов UserGate uFactor и Юлия Задубровская, начальник отдела информационной безопасности финансовых организаций ГК Softline — Infosecurity.
Банковский антифрод выходит за пределы финансового сектора
По словам Задубровской, противодействие мошенничеству развивается по двум направлениям. Первое связано с совершенствованием банковского антифрода в рамках закона «О национальной платежной системе». Второе — с усилением контроля подозрительных операций в рамках законодательства о противодействии легализации доходов (отмыванию), полученных преступным путем, и финансированию терроризма.
«Уже сейчас банки проверяют переводы и платежи с помощью собственных антифрод-систем. Дополнительный контур контроля формирует Банк России. С 1 сентября запущена Единая система учета платежных карт. Если ранее Росфинмониторинг запрашивал часть данных по подозрительным операциям напрямую у банков, то теперь сведения об отдельных операциях могут передаваться и анализироваться централизованно — через Национальную систему платежных карт», — говорит Задубровская.
По словам эксперта, следующим этапом станет расширение антифрод-взаимодействия между финансовым сектором и операторами связи. Часть положений Федерального закона от 26 июня 2026 года № 210-ФЗ вступает в силу с 1 марта 2027 года. Они предусматривают развитие механизмов противодействия мошенничеству с использованием информационно-коммуникационных технологий.
«Банки и операторы связи будут использовать сведения, связанные с мошенническими переводами и коммуникациями, при проверке операций и выявлении подозрительной активности», — отмечает Задубровская.
Каждый участник видит свою часть схемы
Банк располагает данными о переводах, реквизитах получателей и действиях клиента в приложении. Он может выявлять признаки дропперской активности и нетипичные операции.
Оператор связи видит другую часть картины: массовые подозрительные звонки и рассылки, нетипичную активность номера, возможную сдачу SIM-карты в аренду, признаки захвата аккаунта. ИБ-компании дополняют эти сведения данными о вредоносной инфраструктуре и зараженных устройствах.
По мнению Князева, обмен через ГИС «Антифрод» должен дополнять антифрод-системы участников, а не подменять их.
Главный вопрос не только в том, какие данные передавать через ГИС „Антифрод“, но и какое значение конкретный сигнал имеет для получателя. Одна и та же метка может иметь разный вес для банка, оператора связи или цифровой платформы.
«Например, оператор связи может выявить номер, задействованный в SIM-box, массовых подозрительных звонках или рассылках. Для оператора это весомый признак риска. Но банку одного такого сигнала недостаточно, чтобы ограничить операции по счету: финансовое поведение владельца номера может оставаться легитимным.
Возможна и обратная ситуация. Банк обнаруживает у карты или счёта признаки дропперской активности и передает связанный с ними номер телефона. Для банка это значимый индикатор. При этом оператор связи может не видеть отклонений в поведении абонента в своей сети», — поясняет Князев.
Важен не только сигнал, но и его контекст
Отдельная метка редко даёт полную картину. Сам факт аренды номера может иметь один уровень риска. Но если вместе с ним фиксируются нетипичная SMS-активность, признаки заражения устройства или обращения к известной вредоносной инфраструктуре, оценка меняется.
Владелец номера в такой ситуации может оказаться не участником мошеннической схемы, а жертвой заражения. Для банка это повод дополнительно проверить клиентскую сессию и конкретную операцию, а не автоматически блокировать счёт.
Как отмечает Князев, вместе с сигналом необходимо передавать параметры, которые помогут получателю правильно его интерпретировать:
- источник и способ выявления;
- время события;
- уровень достоверности;
- срок актуальности;
- контекст: предполагаемый злоумышленник, потенциальная жертва, скомпрометированное устройство или косвенный признак.
Отдельный массив данных, по его словам, могут формировать ИБ-вендоры. При исследовании вредоносного ПО они получают индикаторы компрометации: домены, URL, хеши файлов, адреса управляющих серверов и другие технические признаки. Их можно сопоставлять с информацией банков и операторов связи, чтобы выявлять фишинговую инфраструктуру, заражённые устройства и новые мошеннические сценарии.
Автоматическая блокировка создает новые риски
Князев считает рискованной модель, при которой любой сигнал из ГИС автоматически приводит к блокировке.
«Если участники начнут исполнять чужие метки без собственной проверки, ошибки одного антифрода будут масштабироваться на всю систему», — говорит Князев.
Такой подход, по мнению эксперта, несёт два риска. Первый — ложные ограничения для добросовестных клиентов. Второй — чрезмерно большой и неточный поток сведений, который участники рынка начнут частично игнорировать.
Поэтому межотраслевой обмен, как говорит Князев, должен ускорять выявление риска, но не заменять самостоятельную оценку ситуации. Решение о блокировке или дополнительной проверке необходимо принимать с учетом данных, которыми располагает конкретный банк, оператор или платформа.
Два контура обмена
Князев предлагает разделять два типа передаваемой информации.
Первый — подтвержденные сведения, для которых заранее определены юридические последствия. Это могут быть данные и предписания уполномоченных органов. Порядок действий с ними должен быть установлен заранее.
Второй — технические индикаторы и риск-сигналы. К ним относятся сведения о подозрительных звонках, зараженных устройствах, вредоносных доменах, фишинговых ресурсах и иных признаках мошеннической активности. Банки и операторы используют их в собственных системах корреляции и оценки риска.
Такое разделение позволяет не смешивать обязательные для исполнения сведения и данные, которые требуют дополнительной проверки.
Аудит решений — обязательное условие
«Для разбора спорных случаев недостаточно установить сам факт наличия записи в ГИС, — считает Князев. — Необходимо понимать, какими сведениями располагал каждый участник, насколько они были достоверны, какое действие требовалось в конкретной ситуации и было ли оно выполнено».
Эксперт подчеркивает, что в ГИС должен быть полноценный аудит обработки сигналов: кто и когда передал сведения, кто их получил, какое решение было принято и на каком основании. Без такого журналирования будет сложно разбирать спорные случаи и устанавливать, где именно произошел сбой.
Такой аудит, по мнению Князева должен фиксировать:
- кто и когда передал сведения;
- кто получил сигнал;
- какое решение принял участник;
- на каком основании было принято это решение.
Ранее RUБЕЖ сообщал, что Минцифры разработало законопроект «Антифрод 3.0» для перекрытия телефонного и интернет-мошенничества
Благодарим за оставленный Вами отзыв! Мы стараемся становиться лучше!
Сохранность ценностей в эпоху гибридных угроз: физическая безопасность отделений банков
Михаил Петров: «Специфика цифрового рубля создает новые векторы атак и новые маркеры фрода»
Кто настраивает доступ ИИ-агента на банковском объекте, и где остаётся слово за человеком
VisionLabs и Oberon расширяют сотрудничество в области биометрии
Банки увеличивают инвестиции в кибербезопасность до 45 млрд руб в 2026 году
Микрофинансовые организации просят ЦБ отменить голосовую биометрию для онлайн-займов

